Hogyan dolgozunk
Miért számít, hogy mi szerint dolgozunk?
Mert biztonságban a „megnéztük, rendben van" mondat semmit nem ér. Ha nincs mögötte keret, akkor nem tudja megmondani, mit néztek meg és mit nem — és fél év múlva, egy incidens után sem tudja rekonstruálni.
A szabvány három dolgot ad:
- Teljességet. Nem a vizsgáló napi formáján múlik, mi kerül elő. A lista adott.
- Ismételhetőséget. Ugyanaz a vizsgálat fél év múlva összehasonlítható eredményt ad, tehát látszik, javult-e valami.
- Nyelvet. Ha a biztosítója, a partnere vagy egy nagyvállalati beszállítói kérdőív rákérdez, a válasz hivatkozható.
Milyen keretek szerint mérünk?
| Terület | Keret | Mit ad |
|---|---|---|
| Webalkalmazás | OWASP ASVS (Application Security Verification Standard) | Ellenőrzési szintek hitelesítéstől a naplózásig |
| Webes támadástípusok | OWASP Top 10 | A tíz leggyakoribb hibaosztály lefedése |
| API-k | OWASP API Security Top 10 | Jogosultsági és adatkiadási hibák API-oldalon |
| Kiszolgáló, operációs rendszer | CIS Benchmark | Megerősítési alapállapot, tételes ellenőrzőlista |
| A tesztelés menete | NIST SP 800-115 | Tervezés, felderítés, vizsgálat, kihasználás, jelentés |
| Súlyosság-besorolás | CVSS v3.1 | Számszerű, összehasonlítható kockázati pontszám |
| Sérülékenységek azonosítása | CVE / CWE | Nemzetközi azonosító minden találathoz, ahol van |
| Incidenskezelés | NIST SP 800-61 | Előkészület, észlelés, elszigetelés, helyreállítás |
Ezek nyilvános dokumentumok. Bárki utánanézhet, és bárki ellenőrizheti, hogy a jelentésünk tényleg azt fedi-e le, amit állítunk.
Mi a folyamat, lépésről lépésre?
1. Felderítés és hatókör
Írásban rögzítjük, mi tartozik a vizsgálatba: domainek, IP-tartományok, alkalmazások, időablak, és ami kifejezetten kimarad. Ez nem formalitás — ez védi Önt is és minket is.
2. Passzív felmérés
Előbb az látszik, ami kívülről látszik: DNS-rekordok, tanúsítványok, nyitott portok, futó verziók, biztonsági fejlécek, e-mail-hitelesítés, kiszivárgott adatok nyilvános forrásokból. Ez a szakasz nem terheli a rendszert, és rendszerint már itt előkerül a találatok fele.
3. Aktív vizsgálat
Célzott tesztelés a hatókörön belül: hitelesítés és munkamenet, jogosultságok, beviteli pontok, fájlkezelés, API-végpontok, üzleti logika. Ami terhelést okozhat, azt előre egyeztetett időablakban futtatjuk.
4. Igazolás
Minden találatot reprodukálunk, mielőtt leírnánk. Ami nem igazolható, az nem kerül a jelentésbe találatként — legfeljebb megjegyzésként. Ez azért fontos, mert az automata szkennerek jelentéseinek nagy része hamis riasztás, és ezekre költeni pénzkidobás.
5. Jelentés
Amit kézhez kap:
- Vezetői összefoglaló — hol áll, mi a legnagyobb kockázat, mennyi munka a rendbetétel. Egy oldal, szakzsargon nélkül.
- Találatok súlyosság szerint — mindegyiknél: mit találtunk, hogyan reprodukálható, mi a következménye, hogyan javítható, CVSS-pontszám.
- Javítási sorrend — mi a mai, mi a heti, mi a negyedéves feladat. Erőforrás-igény szerint is jelölve.
- Mérési adatok — mit, mikor, milyen eszközzel néztünk meg. Enélkül a jelentés nem ellenőrizhető.
6. Újratesztelés
A javítás után visszamérünk, és írásban igazoljuk, hogy a hiba tényleg megszűnt. Ez a rész sok szolgáltatónál külön tétel — nálunk az audit része.
Mit nem csinálunk?
- Nem küldünk nyers szkenner-kimenetet jelentés gyanánt. Egy 400 oldalas gépi lista nem munka, hanem a munka elkerülése.
- Nem tesztelünk engedély nélkül. Sem harmadik fél rendszerét, sem olyat, ami nincs a hatókörben.
- Nem tartjuk vissza a találatot üzleti okból. Amit megtaláltunk, azt leírjuk, akkor is, ha nem nálunk javíttatja.
- Nem ígérünk százszázalékos biztonságot. Aki ilyet ígér, vagy nem érti, vagy nem mondja meg az igazat.
Mi történik a talált sérülékenységekkel?
A jelentést titkosítva küldjük, és csak azzal osztjuk meg, akit Ön megnevez. A találatokat harmadik félnek nem adjuk át, nyilvánosan nem hivatkozzuk, és kérésre a javítás igazolása után minden munkapéldányt törlünk. Ha a vizsgálat során olyan sérülékenységet találunk, amely nem az Ön rendszerében van (például egy használt komponensben), azt a felelős közzététel szabályai szerint a gyártónak jelezzük — az Ön nevének említése nélkül.
Gyakori kérdések
Kell-e szerződés a vizsgálat előtt?
Igen, és ez az Ön érdeke. Engedély nélküli tesztelés a legtöbb országban bűncselekmény; a hatókört és az időablakot rögzítő írásos megállapodás mindkét felet védi. Az ingyenes első felmérés ettől független: azt kívülről, terhelés nélkül végezzük, olyan adatokból, amelyek amúgy is nyilvánosak.
Mennyire mély egy ingyenes felmérés?
Külső, passzív kép: elérhető szolgáltatások, verziók, tanúsítványok, biztonsági fejlécek, e-mail-hitelesítés, ismert kockázatok. Ez elég ahhoz, hogy lássa, van-e nyilvánvaló baj — de nem helyettesíti a teljes vizsgálatot, és mi sem állítjuk, hogy az.
Ki látja a jelentést?
Alapból csak Ön és az általunk megjelölt kapcsolattartó. Ha a jelentés partnerhez vagy biztosítóhoz megy, azt jelezze előre — akkor a formátumot ahhoz igazítjuk.
Mit tegyünk, ha a vizsgálat közben derül ki, hogy már be is törtek?
Ilyenkor a vizsgálat megáll, és incidenskezelésre váltunk a NIST SP 800-61 szerint: elszigetelés, bizonyítékok rögzítése, majd helyreállítás. Az első óra a legfontosabb — erről külön írás is olvasható a tudástárban.
Mi a különbség aközött, amit Önök csinálnak, és amit a szkennerem ad?
Az automata szkenner ismert mintákat keres, és nem tudja megítélni az üzleti logikát. Egy szkenner sosem fogja megmondani, hogy a „B" ügyfél meg tudja nézni az „A" ügyfél számláját, ha az azonosítót átírja — ehhez érteni kell, mit csinál az alkalmazás. A szkennert mi is használjuk, de kiindulásnak, nem eredménynek.